基礎ガイド

うちの会社は大丈夫?中小企業のセキュリティ対策を基礎からまとめた完全ガイド

公開日 2026-10-10 | セキュット編集部

  • 警察庁の統計では、ランサムウェア被害に遭った企業・団体の約6割が中小企業です。規模が小さいから狙われない、とは言えません。
  • 最初にやることは、IPAの「情報セキュリティ6か条」(更新、ウイルス対策、パスワード、共有設定、バックアップ、手口を知る)の実行です。多くは費用をかけずに始められます。
  • 自社で対応しきれない監視や診断は外部に頼み、被害時の連絡先は今のうちに一覧にしておきましょう。

なぜ中小企業も狙われるのか

「うちには盗まれて困る情報はない」「大企業ほど目立たない」と考える経営者は少なくありません。しかし、公的な統計や資料を見ると、その前提は当てはまらなくなっています。

被害の約6割は中小企業

警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」によると、2026年上半期のランサムウェアの被害報告件数は123件でした。半期の件数としては、統計を取り始めた2020年下半期以降で最多です。被害に遭った企業・団体を規模別に見ると、前年と同様に中小企業が約6割を占めています。

同じ資料では、被害組織へのアンケートで、復旧に総額1,000万円以上かかった組織が全体の6割、1か月未満で復旧できた組織は5割弱にとどまったとされています。

攻撃は「人が選んで」いるとは限らない

警察庁は、ランサムウェアの開発者が攻撃の実行者に道具や環境を提供する「RaaS(Ransomware as a Service)」という仕組みが確認されており、高度な専門知識がない者でも攻撃できるようになったと指摘しています。侵入経路は、被害組織へのアンケートでVPN機器が約5割でした。未修正の弱点(脆弱性)や漏えいしたID・パスワードが悪用されています。

インターネットにつながった機器に弱点があれば、会社の知名度や規模に関係なく侵入の入り口になります。同資料は、攻撃の前兆となる弱点探しなどの不審なアクセスが前年同期比で大幅に増えているとも報告しています。

取引先への「踏み台」にされる

IPA「情報セキュリティ10大脅威 2026」の組織編では、「サプライチェーンや委託先を狙った攻撃」が2位に入っています。守りの固い大企業を直接狙うのではなく、取引のある中小企業に侵入し、そこを足がかりにするという考え方です。IPA「中小企業の情報セキュリティ対策ガイドライン」も、取引先や同業者を経由したサイバー攻撃が増えていると述べています。

自社の被害だけでなく、取引先に迷惑をかけるおそれがある。これが、中小企業にも対策が求められる大きな理由です。

知っておきたい主な脅威と被害

IPAは毎年、前年に社会的影響が大きかった情報セキュリティの脅威を「10大脅威」として公表しています。2026年版の組織編は次のとおりです。

順位 「組織」向け脅威(IPA 2026) 中小企業で想定される被害の例
1 ランサム攻撃による被害 データが暗号化され業務が止まる。盗んだデータの公開をちらつかせて金銭を要求される
2 サプライチェーンや委託先を狙った攻撃 自社が入り口になり、取引先に被害が広がる
3 AIの利用をめぐるサイバーリスク 生成AIに社外秘の情報を入力してしまうなど、意図しない情報漏えい
4 システムの脆弱性を悪用した攻撃 更新していないVPN機器やソフトの弱点から侵入される
5 機密情報を狙った標的型攻撃 取引先を装ったメールの添付ファイルやリンクから感染する
6 地政学的リスクに起因するサイバー攻撃(情報戦を含む) 国際情勢を背景にした攻撃に巻き込まれる
7 内部不正による情報漏えい等 退職者や従業員が顧客情報などを持ち出す
8 リモートワーク等の環境や仕組みを狙った攻撃 社外から社内につなぐ仕組みや自宅の端末が狙われる
9 DDoS攻撃(分散型サービス妨害攻撃) 大量のアクセスでウェブサイトが見られなくなる
10 ビジネスメール詐欺 取引先や経営者を装ったメールで、偽の口座に振り込まされる

「AIの利用をめぐるサイバーリスク」は2026年版で初めて選ばれました。それ以外の多くは何年も続けて選ばれており、手口は変わっても狙われる弱点はあまり変わっていません。

警察庁は、ランサムウェアについて、データを暗号化するだけでなく、盗んだうえで「支払わなければ公開する」と脅す二重恐喝が被害の多くを占めると説明しています。暗号化せずにデータを盗んで金銭を要求する手口もあります。また、近年はインターネットに露出した機器からの侵入が多く、メールの添付ファイルによる感染は少なくなっているとしています。メール対策だけでは足りず、機器の更新が欠かせないということです。

用語がわからないときはセキュリティ用語集も参考にしてください。

まず自社の状況を確認する

対策を考える前に、今どこまでできているかを確かめましょう。次の質問に「はい」「いいえ」「わからない」で答えてみてください。

  • パソコンやスマートフォンのOS、ソフトウェアを最新の状態にしている
  • 社外から社内につなぐVPN機器やルーターの更新を、誰が担当しているか決まっている
  • すべてのパソコンにウイルス対策ソフトが入り、定義ファイルが最新になっている
  • パスワードを使い回しておらず、重要なサービスに多要素認証を設定している
  • クラウドストレージや複合機の共有設定を、必要な人だけに限定している
  • 重要なデータのバックアップを取り、実際に復元できるか試したことがある
  • 退職者のアカウントを、退職日に止める手順がある
  • 被害に遭ったときの連絡先が一覧になっている

「わからない」が多い場合は、まず担当者を決めて確認するところから始めます。IPAの「5分でできる!情報セキュリティ自社診断」は25項目の設問に答えるだけで、自社の実施状況を把握できる公的なチェックシートです。

ランサムウェアへの備えに絞って点検したい場合は、セキュット内のランサムウェア対策の自己確認チェックを使うと、優先して見直す項目がわかります。ランサムウェアの全体像はランサムウェア対策の解説ページにまとめています。

今日からできる基本の対策

IPAは、企業の規模にかかわらず必ず実行すべき重要な対策を「情報セキュリティ6か条」にまとめています。以前は「5か条」でしたが、2026年3月27日に公開された「中小企業の情報セキュリティ対策ガイドライン」第4.0版で「バックアップを取ろう!」が加わり、6か条になりました。

No 情報セキュリティ6か条(IPA) 具体的にやること
1 OSやソフトウェアは常に最新の状態にしよう! 自動更新を有効にする。VPN機器やルーターの更新も担当者を決めて確認する
2 ウイルス対策ソフトを導入しよう! 全端末に導入し、定義ファイルが自動で更新されているか定期的に見る
3 パスワードを強化しよう! 「長く」「複雑に」「使い回さない」。可能なサービスは多要素認証を設定する
4 共有設定を見直そう! クラウドの共有リンクや複合機の設定で、無関係な人が見られる状態になっていないか確認する
5 バックアップを取ろう! 重要データを定期的にバックアップし、ネットワークから切り離した保管先も用意する
6 脅威や攻撃の手口を知ろう! IPAなどの注意喚起を確認し、社内で共有する

1. 更新は「機器」も忘れない

パソコンの更新は自動にしている会社でも、VPN機器やルーター、複合機の更新は見落とされがちです。前述のとおり、ランサムウェアの侵入経路はVPN機器が約5割です。機器の管理画面を誰が確認するのか、保守業者に任せているなら契約に含まれているのかを確認しましょう。IPAのガイドラインでは、使っているソフトウェアに弱点がないかを「MyJVNバージョンチェッカ」で確認する方法も紹介されています。

2・3. ウイルス対策とパスワード

ウイルス対策ソフトは入れるだけでなく、定義ファイルが更新され続けているかを確かめます。パスワードは、メールや会計、クラウドストレージなど重要なサービスから多要素認証(パスワードに加えてスマートフォンなどで本人確認する仕組み)を設定するのが効果的です。製品の選び方はウイルス対策ソフトの比較・解説とパスワード管理の解説記事一覧で紹介しています。

4. 共有設定

「リンクを知っている全員が閲覧可」の設定のまま顧客名簿を共有していた、といったトラブルは珍しくありません。クラウドサービスの設定の見直し方はクラウドサービスのセキュリティ対策を参考にしてください。

5. バックアップは「戻せるか」まで確かめる

バックアップは取っているだけでは不十分で、実際に復元できるか試すことが大切です。IPAのガイドラインも、正しく復旧できることを確認するよう求めています。詳しくはランサムウェアに備えるバックアップの取り方で解説しています。

6. 手口を知る

取引先を装ったメールや、本物に似せた偽サイトでID・パスワードを盗む手口が増えています。年に一度でも社員向けに手口を共有するだけで、不審なメールに気づく人が増えます。教育の進め方は社員向けセキュリティ教育にまとめています。

社内で決めておくこと

6か条は「何をするか」です。続けて実行するには、「誰が、いつ、どうやって」を決めておく必要があります。IPAの2024年度の実態調査では、自社診断の25項目のうち、ルール化と従業員への明示(39.2%)や、緊急時の体制・対応手順の整備(39.8%)の実施率が低いという結果でした。

  • 担当者:兼任でもよいので、セキュリティの窓口役を1人決めます。経営者が責任者として関わることが前提です。
  • ルール:パスワード、私物端末の利用、生成AIへの入力、社外への持ち出しなどを、A4数枚程度の簡単な文書にまとめます。
  • アカウント管理:誰がどのサービスのアカウントを持っているかを一覧にし、管理者権限を必要な人に限ります。
  • 退職者対応:退職日にアカウントを停止し、貸与したパソコンや鍵を回収します。IPAのガイドラインも、異動や退職時に速やかに権限を変更・削除するよう求めています。
  • バックアップと復元テスト:対象、頻度、保管先を決め、年に1回以上は復元を試して日付を記録します。
  • 被害時の連絡体制:社内の報告ルート、IT業者、取引先、警察などの連絡先を1枚の紙にまとめ、紙でも保管します。パソコンが使えなくなっても見られるようにするためです。

自社でできないことは外部に頼む

専任担当者がいない会社が、すべてを自前でこなす必要はありません。手が回らない部分は外部のサービスを使うのが現実的です。

頼めること どんなときに検討するか 詳しい解説
監視(端末・ネットワーク) 不審な動きに気づける人が社内にいない 端末(エンドポイント)のセキュリティ対策、パソコン監視サービスの費用
脆弱性診断 ウェブサイトや社外に公開している機器に弱点がないか確かめたい 脆弱性診断の解説記事一覧
バックアップ 社内にバックアップの仕組みがない、復元に自信がない バックアップの解説記事一覧
チェックシート対応 取引先からセキュリティの質問票が届いた チェックシート対応の外部委託、取引先からのセキュリティ要請への対応
初動対応の支援 被害時にすぐ相談できる先がない インシデント対応のスポット依頼

国の支援策として、IPAは「サイバーセキュリティお助け隊サービス」を案内しています。中小企業に必要な見守り(監視)、駆け付け、保険などをまとめた、民間事業者が提供するサービスで、IPAのページでは利用料が「デジタル化・AI導入補助金」の支援対象とされています。概要はサイバーセキュリティお助け隊サービスの解説で紹介しています。

費用の考え方

IPAの「2024年度 中小企業における情報セキュリティ対策に関する実態調査」では、発注元企業から対策の要請を受けたことがある企業が挙げた課題の1位は「対策費用(具体的な対策と費用)の用意、費用負担の検討」(51.3%)、2位は「専門人材の確保・育成」(32.9%)でした。お金と人の悩みは、多くの会社に共通しています。

費用を考えるときは、次の順で整理すると無駄が出にくくなります。

  1. 6か条など、費用をかけずにできることを先に済ませる
  2. 自社診断の結果から、足りない部分を洗い出す
  3. 「止まると困る業務」と「漏れると困る情報」を守る対策から優先する
  4. 複数社から見積もりを取り、範囲と内容をそろえて比べる

見積もりの比べ方はセキュリティ対策の見積もりで確認することで解説しています。取引先からの要請に伴う費用については、IPAのガイドラインも、価格交渉に積極的に対応すること、必要に応じて公正取引委員会の相談窓口などの支援機関に相談することを挙げています。チェックシートが届いた直後の進め方はセキュリティチェックシートが届いたら最初にやることを参考にしてください。

被害が起きたら

どれだけ備えても、被害を完全に防ぐことはできません。大切なのは、被害を広げないことと、早く相談することです。

最初にやること

警察庁は、ランサムウェアの被害が疑われたら、次のように対応するよう呼びかけています。

  1. ネットワークから切り離す:LANケーブルを抜く、無線をオフにするなどして、感染したパソコンをネットワークから隔離する
  2. 電源は切らない:原因調査に必要なログが消える場合があるため、パソコンやネットワーク機器の電源は落とさない
  3. 警察に通報・相談する:最寄りの警察署または都道府県警察のサイバー犯罪相談窓口に連絡する

身代金の支払いについて、警察は「犯罪グループ等の活動資金となることが懸念される」「暗号化されたデータの復号が保証されるわけではない」と被害者に説明しているとしています。また、通報しても警察から被害の公表を求めることはなく、復旧作業や業務継続に配慮しながら捜査を進めるとしています。

相談先

  • 警察:最寄りの警察署、または都道府県警察のサイバー犯罪相談窓口。警察庁は全国統一のオンライン窓口も設けています。
  • IPA(情報処理推進機構):企業・組織向けには「企業組織向けサイバーセキュリティ相談窓口」があり、初動対応の助言や専門業者の紹介などを行っています。ウイルス感染や不正アクセスの被害は「届出」も受け付けています。
  • JPCERT/CC:インシデントの報告をウェブフォームやメールで受け付け、初動対応のサポートなどを行っています。犯人の特定や捜査は対象外です。

個人情報が漏れたおそれがあるとき

個人情報保護委員会は、次のいずれかに当たる漏えい等(そのおそれを含む)について、委員会への報告が必要になるとしています。

  • 要配慮個人情報(病歴など)が含まれる場合
  • 不正に利用されると財産的被害が生じるおそれがある場合(クレジットカード番号など)
  • 不正の目的をもって行われたおそれがある場合(不正アクセスなど)
  • 本人の数が1,000人を超える場合

報告は、発覚日から3〜5日以内に速報、30日以内(不正の目的で行われたおそれがある場合は60日以内)に確報を出す流れです。ランサムウェアや不正アクセスは「不正の目的」に当たりうるため、件数が少なくても対象になる可能性があります。判断に迷う場合は、個人情報保護委員会の案内を確認してください。

初動対応を外部に依頼する方法はインシデント対応のスポット依頼で紹介しています。

次の一歩

基本を押さえたら、取り組みを形にして続けていきましょう。

SECURITY ACTION(セキュリティ対策自己宣言) 中小企業が自ら対策に取り組むことを宣言するIPAの制度で、ロゴマークを無料で使えます。「一つ星」は6か条に取り組むことの宣言で、対策の実施前でも申し込めます。「二つ星」は、自社診断で状況を把握し、情報セキュリティ基本方針を定めて外部に公開したことを宣言するものです。IPAのガイドラインは、公的支援制度の要件になる場合があるとしています。

IPA「中小企業の情報セキュリティ対策ガイドライン」 第4.0版では、経済産業省と内閣官房国家サイバー統括室が検討を進める「サプライチェーン強化に向けたセキュリティ対策評価制度」の基本的な考え方も反映されています。取引先から求められる水準を知る手がかりになります。制度の概要はSCS評価制度とはで解説しています。

セキュットでの比較・相談 見積もりの内容が妥当か判断できない場合は、見積もりで確認したい追加費用と契約条件を参考に、内訳をそろえて比べてみてください。

次にやること

  • セキュリティの窓口役(兼任可)を決めた
  • ランサムウェア対策の自己確認チェックまたはIPAの自社診断で現状を確認した
  • パソコンとVPN機器・ルーターの更新状況を確認した
  • 全端末のウイルス対策ソフトと定義ファイルの更新を確認した
  • 重要なサービスに多要素認証を設定した
  • クラウドストレージや複合機の共有設定を見直した
  • バックアップを取り、復元テストをした
  • 退職時のアカウント停止手順を決めた
  • 被害時の連絡先一覧を作り、紙でも保管した
  • SECURITY ACTIONの一つ星を宣言した

参考資料